Безопасный доступ без сети
Экосистема удобной работы с парком устройств для сотрудников и подрядчиков.
Напишите нам — ответим и покажем демо: tessera@tessera-access.ru
01 · Проблема
Как организовать доступ?
Банкоматы, станки с ЧПУ, подстанции — парк из тысяч устройств без постоянной связи. Инженерам нужен доступ к АРМ и устройствам — подотчётный и работающий без сети.
Вариант A
Одна учётная запись на парк
- один пароль на тысячи устройств
- в журнале — одна и та же УЗ, а не конкретный инженер
- отозвать доступ у одного — сменить пароль на всём парке
Вариант B
Персональные учётные записи на каждом устройстве
- сто инженеров и тысяча устройств — сто тысяч УЗ
- каждый найм, увольнение и ротация — обновление всего парка
- на офлайн-парке — неуправляемо в принципе
Лучший вариант — Tessera
Ролевые учётные записи + личность в удостоверении
- УЗ на устройстве — по ролям, а не по людям
- кто вошёл, под какой ролью и на какой срок — записано в удостоверении
- полная подотчётность каждого входа
- учётные записи не размножаются
- доступ отзывается точечно, без смены паролей
- работает без сети
А классические системы доступа? Vault, Teleport, LDAP/Active Directory и другие централизованные системы в момент входа должны связаться со своим сервером: нет связи — нет доступа (или лазейка в обход проверки). Парк без выхода в сеть они не обслуживают в принципе.
Работаете по ГОСТ Р 57580? Разобрали, какие меры процесса «Управление доступом» реализует вход по удостоверению на банкоматном парке и что показать оценщику: разбор в блоге. А для международного стандарта — разбор PCI DSS.
02 · Продукты
Одна экосистема — три продукта
Tessera Access
Вход по сертификатам
Аутентификация по сертификату на АРМ и устройствах — без сети, с передачей прав по цепочке: каждое звено может только сузить права. Уже работает в банкоматных сетях.
Каждый вход — под именем конкретного человека; журнал не подделать; доступ отзывается точечно.
Подробнее →Tessera Codes
Вход по одноразовым кодам
Телефон инженера вместо ключа-носителя. Код одноразовый, привязан к устройству, проверяется без сети.
Та же подотчётность, но инженерам не нужно выдавать носители — хватит телефона.
Подробнее →Census
Доступ как код
Права и служебные учётные записи всего Linux-парка — в одном подписанном файле. Расхождения с ним видны сразу. Открытый код.
Видно, у кого какие права на каждой машине, — до инцидента, а не после.
Подробнее →Как выбрать
- Нужно целиком офлайн, можно вообще без сервера → Tessera Access
- Есть сервер — и вход проще: телефон вместо носителя → Tessera Codes
- Навести порядок в правах на самих машинах → Census
03 · Сравнение
Чем это отличается от AD, LDAP и бастионов?
Разница не в наборе функций, а в архитектуре: где живёт решение о доступе.
| Критерий | Tessera | Active Directory / LDAP | PAM-бастионы (Vault, Teleport) |
|---|---|---|---|
| Вход при отсутствии связи | Штатный режим: проверка целиком на устройстве | Нужен контроллер домена; кэш входа выручает ненадолго и только тех, кто уже входил | Нет связи с бастионом — нет входа |
| Устройства без выхода в сеть | Основной сценарий | Устройство должно состоять в домене и видеть его | Не применимо |
| Учётные записи на устройстве | УЗ по ролям, а не по людям; личность — в удостоверении | Персональная УЗ каждому инженеру | Общие УЗ, спрятанные за бастионом |
| Отзыв доступа | Список отзыва + короткий срок действия: доступ прекращается сам | Отключение УЗ сработает, когда устройство увидит домен | Мгновенно, пока жив сервер |
| Подрядчики | Делегирование: подрядчик выдаёт своим, права только сужаются | УЗ в вашем домене или доверие между доменами | Временные УЗ на сервере |
| Аудит входов | Журнал на самом устройстве, с защитой от подделки | Журналы на контроллере; офлайн-устройство молчит | Запись сессий на прокси |
04 · Open core
Открытое ядро, коммерческое управление
Открыто AGPL-3.0
- Tessera Engine — проверка входа и применение прав
- Tessera Login — модуль входа в Linux (PAM)
- Вход по сертификату
- Базовые роли: группы, sudoers
- Журнал действий с защитой от подделки
Коммерческое enterprise
- Tessera Control — управление парком, отзыв доступа, инвентарь
- Tessera Codes — одноразовые QR-коды
- МКЦ-адаптер (Astra)
- SELinux-адаптер
- Сбор журналов со всего парка, выгрузка в SIEM
- ГОСТ-криптография (КриптоПро)
- Windows-адаптер roadmap
Принцип: всё, что проверяет вход на устройстве, — открытый код, который может изучить ваша служба ИБ. Выпуск удостоверений, доставка и управление парком — коммерческая часть.
Обсудить пилот
Покажем вход без сети на банкоматах, в цеху, на подстанции. Расскажите о своём парке — вернёмся с конкретным планом пилота.
или напишите: tessera@tessera-access.ru